Açık renk zemin üzerinde siyah Anthropic logosu © Görsel - Anthropic

Anthropic’ten açık kaynak projelerine ücretsiz güvenlik taraması

OSS Scanner, kabul edilen açık kaynak projelerini düzenli tarayacak. Yapay zekanın bulduğu açıkları doğrulamak ve yamaları test etmek geliştiricilere kalacak.

Profil fotoğrafı: Nejat Aksu Nejat Aksu 2 dk 0 yorum

Anthropic, açık kaynak projelerinde güvenlik açığı arayan OSS Scanner hizmetini 8 Ekim'de duyurdu. Gönüllü katılımla çalışan hizmet, kabul edilen projeleri ücretsiz ve belirli aralıklarla tarayacak. Bulunan olası açıkların raporları, insan incelemesi beklenmeden projenin bakımını üstlenen geliştiricilere gönderilecek.

Şirket, Project Glasswing kapsamında edindiği deneyimden yararlanan taramalarda Claude Mythos dahil en güçlü modellerini kullanacağını belirtiyor. Amaç, açık kaynak ekiplerinin güvenlik sorunlarından daha erken haberdar olmasını sağlamak.

Raporları geliştiricilerin doğrulaması gerekecek

OSS Scanner'ın raporlarını bütünüyle yapay zeka hazırlıyor. Bu yüzden bazı bulgular hatalı olabilir, bir açığın önem derecesi olduğundan yüksek gösterilebilir veya proje için geçerli olmayan bir risk bildirebilir. Geliştiricilerin gelen raporları değerlendirmesi ve önerilen düzeltmeleri test etmesi gerekecek.

Raporlarda sorunun açıklaması, yeniden üretilebilmesini sağlayan örnek ve varsa yama önerisi bulunacak. Mümkün olduğunda hatanın hangi değişiklikle koda girdiği de belirtilecek. Bu bilgiler, ekibin bildirilen sorunu kendi ortamında sınayıp düzeltme üzerinde çalışmasını kolaylaştırabilir.

İlk taramanın ardından yapılacak kontrollerde hem sonradan eklenen açıklar hem de önceki taramalarda gözden kaçan sorunlar aranacak. Anthropic sabit bir tarama takvimi vermiyor; sıklık, hizmete katılan proje sayısı ve yazılımın ne kadar yaygın kullanıldığı gibi etkenlere bağlı olacak.

Başvurular proje bazında değerlendirilecek

Hizmet, altyapı ve kullanıcı güvenliği açısından kritik önem taşıyan, yerleşik açık kaynak projelerine yönelik. Değerlendirmede uzaktan saldırıya açıklık ve projeye bağımlı kullanıcı ya da başka yazılımların sayısı dikkate alınacak. Her başvuru ayrı incelenecek; başvuran kişinin projenin çekirdek bakım ekibinde olduğu da doğrulanacak.

Katılmak isteyen ekipler, Anthropic'in GitHub deposuna proje yapılandırmasını ve derleme ortamını tanımlayan dosyalarla bir pull request gönderebiliyor. Kodun güvenlik incelemesi internet erişimi kapalı bir ortamda yürütülecek, sonuçlar e-postayla iletilecek. Başvuru dosyasındaki iletişim adresleri herkese açık olduğundan, ekiplerin bu amaçla paylaşabilecekleri bir adres kullanması gerekiyor.

Anthropic, hizmeti gelen bulguları inceleyebilecek kapasitesi olan ekipler için tasarladığını vurguluyor. Katılımcılar raporları duraklatabilecek veya hizmetten ayrılabilecek. İnsan tarafından doğrulanmış açık bildirimlerinin yapıldığı mevcut süreç de devam edecek.

Nejat Aksu
Nejat Aksu Yazar

Nejat Aksu, 7 yıllık teknoloji ve dijital kültür deneyimiyle Gamizm’de içerik editörüdür. Oyun ekosistemi, MOBA’lar ve e-spor üzerine net ve derinlemesine analizler sunar; “Teknoloji Gazeteciliği” sertifikasına sahiptir ve sektörel etkinlikleri yakından takip eder. Uzmanlık: Oyun Endüstrisi • E-spor Ekosistemi • Teknoloji Trendleri • MOBA Oyunları

Paylaş

Yorumlar

İlk yorumu siz yazın!

Bunlar ilginizi çekebilir